Marcas de agua invisibles: de acreditar autoria a rastrear al usuario
Un analisis sostiene que marcas de agua como SynthID han pasado de verificar autoria a incrustar identificadores que apuntan a personas, y propone llamarlas spymarks.
Nadie discute que una marca de agua sirva para acreditar autoria o senalar que un contenido lo ha generado un modelo. El problema es cuando esa misma senal se usa para seguirte. Un analisis defiende que buena parte de las marcas de agua modernas han derivado en mecanismos de rastreo y propone un nombre nuevo para ellas: spymarks, senales ocultas que hacen rastreable lo que publicas sin que lo sepas ni lo consientas.
El ejemplo central es SynthID, de Google. La compania lo describe como una senal imperceptible para humanos, son sus palabras, que se incrusta en imagenes, audio, texto y video. El analisis va mas alla: ese payload puede codificar identificadores de base de datos que apuntan a una persona concreta.
Cuanto cabe dentro de una imagen
El paper de SynthID-Image da la medida. La variante SynthID-O puede almacenar un payload de 136 bits en una imagen de 512x512 pixeles. De ahi, 64 bits para un identificador de base de datos y 72 para correccion de errores. Espacio de sobra para apuntar a un registro con nombre completo, direccion IP, fecha de nacimiento o direccion postal. Google no esta solo: OpenAI y otras companias desarrollan sistemas de este tipo a escala, segun el texto.
En audio la mecanica es la misma. Los metodos cambian muestras minimas de la forma de onda en el dominio del tiempo, tocan caracteristicas en el de frecuencia o combinan ambos, y el resultado es inaudible. Estan disenados para aguantar compresion y recodificacion, y hay revisiones academicas que miden cuanto resisten. audiowmark, una herramienta open source, existe desde 2018, antes de la fiebre por marcar contenido generativo: esconde 128 bits en audio y los protege con una clave AES, de forma que quien no la tenga no puede leerlos.
Esto no es lo mismo que los metadatos de toda la vida. Las etiquetas EXIF de una foto o las ID3 de un MP3 son campos estandarizados y documentados: se inspeccionan, se editan y se borran. Pueden filtrar cosas, como las coordenadas GPS, pero el usuario tiene la ultima palabra sobre ellos. Una spymark no ofrece esa salida. El precedente mas viejo son los puntos de seguimiento que algunas impresoras llevan estampando desde los anos ochenta, documentados hace anos por la EFF.
La propuesta del texto no es tecnica, es de vocabulario. Meter la idea de espionaje en el nombre pone el riesgo de privacidad delante y evita tener que explicar la estadistica cada vez que se habla del asunto. Es discutible que un cambio de palabra mueva algo, pero el fondo del aviso se sostiene: hay senales incrustadas en material que publicas cuyo contenido y proposito no puedes ver ni quitar. Para quien administra sistemas, la pregunta practica es si esas marcas viajan con los ficheros que su organizacion genera, almacena y redistribuye, y quien puede decodificarlas.


